Übersicht über benutzerdefinierte Graphen (Vorschau)

Mit benutzerdefinierten Graphen können Sie maßgeschneiderte Sicherheitsdiagramme erstellen, die auf Ihre einzigartigen Sicherheitsszenarien abgestimmt sind, indem Sie Daten aus Sentinel Data Lake sowie nicht von Microsoft stammenden Quellen verwenden. Mit benutzerdefinierten Graphen, die von Fabric unterstützt werden, können Sie verbundene Daten erstellen, abfragen und visualisieren, verborgene Muster und Angriffspfade aufdecken und Dabei helfen, Risiken aufzudecken, die schwer zu erkennen sind, wenn Daten isoliert analysiert werden. Benutzerdefinierte Graphen liefern den Wissenskontext, der KI-gestützte Agentenerlebnisse effektiver macht, Untersuchungen beschleunigt, den Auswirkungsbereich aufzeigt und Ihnen hilft, von unübersichtlichen, voneinander isolierten Warnmeldungen zu fundierten Entscheidungen in großem Maßstab zu gelangen.

Häufige Szenarien

Diese Szenarien zeigen eine Stichprobe dessen, was mit benutzerdefinierten Diagrammen möglich ist. Du kannst alle Entitäten, Beziehungen und Daten aus dem Sentinel-Datensee modellieren. Erstellen Sie Diagramme, die auf Ihre Sicherheitsabläufe und Ermittlungsbedürfnisse zugeschnitten sind.

Szenario Wichtige Fragen, die graph beantworten kann
Phishing-E-Mail-Kill Chain mit angereichertem Geschäftskontext - Wer hat die Phishing-E-Mail erhalten, wer auf die Links geklickt hat und welche Klicks tatsächlich vom Proxy zugelassen wurden?
- Welche E-Mails verweisen auf dieselbe URL und offenbaren Wellen mit gemeinsam genutzter Infrastruktur? Folgen Sie Anhang → Download → Prozessausführung → Gerät, um die Kette vom Posteingang bis zur Kompromittierung aufzuzeigen.
DNS-C2-Beacon-Jäger - Geräte-zu-Domänen-Aktivitäten anzeigen, die Beaconing-Verhalten zeigen (geringe Intervallabweichung und hohe Zeitabdeckung), und dabei automatisierten Datenverkehr von menschlichem Surfverhalten trennen.
- Folgen Sie der vollständigen Nachweiskette vom Gerät → DNS-Abfrage → aufgelösten IP-→ Bedrohungsindikator.
Erkennung von Verhaltensangriffsketten – Zeigen Sie alle IPs/Benutzer an, die mit Verhaltensweisen in Berührung kommen, die drei oder mehr verschiedenen MITRE-Techniken zugeordnet sind.
- Verfolgen Sie den vollständigen Pfad von einem Bedrohungsindikator über die übereinstimmende IP über alle zugehörigen Verhaltensweisen hinweg bis zu jedem betroffenen Benutzer.
OAuth-Rechteausweitung - Zeigen Sie Dienstprinzipale an, die sich selbst Berechtigungen erteilt und diese Berechtigungen dann verkettet haben, um eine Tier-Zero-Verzeichnisrolle zu erreichen. Signatur des Selbst-Eskalationszyklus.

Erstellen benutzerdefinierter Diagramme in Microsoft Sentinel

Verwenden Sie die Jupyter Notebooks in Microsoft Visual Studio Code, um benutzerdefinierte Diagramme mit Ihren Daten im Microsoft Sentinel Data Lake interaktiv zu erstellen und zu analysieren. Die Notebooks werden von der Microsoft Sentinel Visual Studio Code-Erweiterung bereitgestellt, mit der Sie mithilfe von Python für Spark (PySpark) mit dem Microsoft Sentinel Data Lake interagieren können. Weitere Informationen zur Microsoft Sentinel Visual Studio Code-Erweiterung finden Sie unter Installieren von Visual Studio Code und der Microsoft Sentinel-Erweiterung.

Sie können benutzerdefinierte Graphen entweder mit KI-unterstütztem Graphwriting erstellen oder indem Sie Ihren eigenen Code schreiben. Verwenden Sie die Microsoft Sentinel Graph Provider-Referenz, um die Knoten und Kanten in Ihrem Graphmodell zu definieren, transformieren Sie Ihre Daten aus dem Sentinel-Datensee und fragen Sie Ihre Graphen mit der Graph Query Language (GQL) ab. Weitere Informationen finden Sie unter KI-gestützte benutzerdefinierte Grapherstellung in Microsoft SentinelMicrosoft Sentinel Graphanbieterreferenz und GQL-Referenz (Graph Query Language) für Sentinel benutzerdefinierten Graphen.

Nachdem du den Graphcode in einem Notizbuch verfasst hast, führe das Notizbuch in einer interaktiven Sitzung aus oder veröffentliche einen Graphjob. Während einer interaktiven Notizbuchsitzung erstellte Grafiken sind temporär und nur in dieser Sitzung verfügbar. Ein On-Demand-Graphjob materialisiert den Graphen für 30 Tage und löscht ihn dann. Ein geplanter Graphjob baut den Graphen auf dem von dir konfigurierten Aktualisierungsplan wieder auf. Sie können einen materialisierten Graphen aus der Graph-Erfahrung unter Microsoft Sentinel im Defender-Portal, in den Visual Studio Code-Notizbüchern und Graph-Abfrage-APIs aufrufen.

Das Erstellen und Abfragen benutzerdefinierter Graphen wird unter dem Microsoft Sentinel-Graphenmeter abgerechnet. Weitere Informationen finden Sie unter Graph charges (Graph charges).

In der folgenden Tabelle sind die Schritte zum Erstellen von benutzerdefinierten Graphen in Microsoft Sentinel zusammengefasst:

Schritt Beschreibung
1. Erstellen und untersuchen Sie ein Diagramm in einer interaktiven Notizbuchsitzung - Jupyter Notebooks in Microsoft Sentinel bieten eine interaktive Umgebung zur Erforschung und Analyse von Daten im Microsoft Sentinel Data Lake.
- Die Microsoft Sentinel-Erweiterung enthält die sentinel_graph Python-Bibliothek.
- Verwenden Sie ein Jupyter-Notizbuch, um Knoten und Kanten mit Daten aus dem Microsoft Sentinel Data Lake zu definieren und Graphen zu erstellen.
- Verwenden Sie die Bibliothek sentinel_graph , um einen Graphen mit Graph Query Language (GQL) abzufragen.
2. Planen eines Graphenauftrags zum Materialisieren Ihres Graphen - Materialisieren Sie Ihren Graphen in Ihrem Mandanten für fortlaufenden Zugriff und Zusammenarbeit.
– Verwenden Sie Sentinel-Aufträge, um anzupassen, wie oft Sie ein materialisiertes Diagramm mit Lake-Daten aktualisieren möchten.
- Materialisierte Graphen in der Graph-Erfahrung in Microsoft Sentinel abfragen und visualisieren.
3. Ausführen erweiterter Graphalgorithmen – Verwenden Sie Jupyter-Notizbücher für den Zugriff auf integrierte Unterstützung für GraphFrames-Analysen und Graph-Traversalfunktionen.
- Verwenden Sie speziell integrierte Sentinel-Diagrammalgorithmen für häufige Sicherheitsanwendungsfälle.

Ausführliche Anweisungen zum Erstellen von benutzerdefinierten Graphen in Microsoft Sentinel finden Sie unter Benutzerdefinierte Graphen in Microsoft Sentinel.

Visualisieren von Diagrammen in Microsoft Sentinel

Microsoft Sentinel bietet mehrere Optionen für die Visualisierung von Graphen, einschließlich der Graphenerfahrung Microsoft Sentinel, Jupyter-Notebooks in der Sentinel Visual Studio Code Erweiterung. Die Graph-Erfahrung ermöglicht es Ihnen, Graph Query Language (GQL)-Abfragen durchzuführen, das Graphschema (die definierten Knoten- und Kantentypen) anzusehen, den Graphen zu visualisieren, Graphergebnisse im tabellarischen Format anzusehen und den Graphen interaktiv mit einem einfachen Klick zum nächsten Hop zu durchlaufen.

Screenshot des Sentinel Graphen in Microsoft Sentinel mit einer Graphvisualisierung

Weitere Informationen zum Visualisieren von Diagrammen in Microsoft Sentinel mithilfe Sentinel Graphen finden Sie unter Visualisieren von Diagrammen in Microsoft Sentinel Graphen (Vorschau).